Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-50631

Опубликовано: 12 июн. 2026
Источник: nvd
CVSS3: 7.4
EPSS Низкий

Описание

A race condition in AbstractOAuthDataProvider allows concurrent requests using the same Refresh Token to bypass single-use semantics and generate multiple valid Access Tokens, when 'recycleRefreshTokens' is set to false. A leaked refresh token can be replayed concurrently by multiple attackers or threads. Users are recommended to upgrade to versions 4.2.2 or 4.1.7 or 3.6.12, which fixes this issue.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
Версия до 4.1.7 (исключая)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
Версия от 4.2.0 (включая) до 4.2.2 (исключая)

EPSS

Процентиль: 20%
0.00283
Низкий

7.4 High

CVSS3

Дефекты

CWE-367

Связанные уязвимости

CVSS3: 7.4
github
2 месяца назад

Apache CXF OAuth2 TOCTOU Race Condition in Refresh Token Processing

EPSS

Процентиль: 20%
0.00283
Низкий

7.4 High

CVSS3

Дефекты

CWE-367